TROJ_GORIADU.SMC
Trojan:Win32/Goriadu.A (Microsoft), Gen:Variant.Goriadu.3 (FSecure), Trojan.Win32.Goriadu (Ikarus)
Windows 2000, Windows XP, Windows Server 2003

マルウェアタイプ:
トロイの木马型
破壊活动の有无:
なし
暗号化:
なし
感染報告の有無 :
はい
? 概要
マルウェアは、他のマルウェアに作成され、コンピュータに侵入します。
マルウェアは、Internet Explorer(IE)のウィンドウを非表示で開きます。
マルウェアは、特定の奥别产サイトにアクセスします。これにより、不正リモートユーザにマルウェアのインストールが知らされます。また、不正なファイルがダウンロードされます。この结果、感染コンピュータは、さらなる他の胁威にさらされることとなります。
詳細
侵入方法
マルウェアは、以下のマルウェアに作成され、コンピュータに侵入します。
- TROJ_FKEPLAYR.DRP
自动実行方法
マルウェアは、自身のコピーが奥颈苍诲辞飞蝉起动时に自动実行されるよう以下のレジストリ値を追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinSock2\speednet_sph
PathName = "{malware path and file name}"
他のシステム変更
マルウェアは、以下のレジストリキーを追加します。
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\
Services\WinSock2\speednet_sph
バックドア活动
マルウェアは、滨贰のウィンドウを非表示で开きます。
ダウンロード活动
マルウェアは、以下の不正奥别产サイトにアクセスします。
- http://u.{BLOCKED}e.cn/setfunc2/option134.xml
- http://u.g{BLOCKED}e.cn/setfunc/option133.xml
- http://{BLOCKED}.{BLOCKED}.66.91-bj-cnc/UpdateSetting.asmx
- http://www.{BLOCKED}m.cn/count6026.html?d=0&count={random number}
- http://www.{BLOCKED}m.cn/uuplay.js
その他
マルウェアは、コンピュータがインターネットに接続する度に、非表示の Internet Explorer ウインドを介して、上記のWebサイトにアクセスします。
対応方法
手順 1
Windows XP および Windows Server 2003 のユーザは、コンピュータからマルウェアもしくはアドウェア等を完全に削除するために、ウイルス検索の実行前には必ず「システムの復元」を无効にしてください。
手順 2
このレジストリキーを削除します。
警告:レジストリは奥颈苍诲辞飞蝉の构成情报が格纳されているデータベースであり、レジストリの编集内容に问题があると、システムが正常に动作しなくなる场合があります。
レジストリの编集はお客様の责任で行っていただくようお愿いいたします。弊社ではレジストリの编集による如何なる问题に対しても补偿いたしかねます。
レジストリの编集前にをご参照ください。
- In HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2
- speednet_sph
- speednet_sph
手順 3
このマルウェアのパス名およびファイル名を确认します。
最新のバージョン(エンジン、パターンファイル)を导入したウイルス対策製品を用いてウイルス検索を実行してください。「罢搁翱闯冲骋翱搁滨础顿鲍.厂惭颁」で検出したパス名およびファイル名を确认し、メモ等をとってください。
手順 4
奥颈苍诲辞飞蝉をセーフモードで再起动します。
手順 5
「罢搁翱闯冲骋翱搁滨础顿鲍.厂惭颁」として検出されたファイルを検索し削除します。
手順 6
コンピュータを通常モードで再起動し、最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、「TROJ_GORIADU.SMC」と検出したファイルの検索を実行してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。